
Microsoft Threat Intelligence публикува на 31 юли доклад за кампания, в която руска държавна група превзема Wi-Fi мрежите на хотели, конферентни центрове и летища, за да краде корпоративни акаунти в Microsoft 365. Кампанията носи името CaptiveCrunch, а зад нея стои Storm-2945 — подгрупа на Midnight Blizzard (APT29), която се свързва със Службата за външно разузнаване на Русия (СВР). Атаките текат поне от началото на май 2026 г. и засягат пътуващи служители по целия свят.
Как работи атаката
Всичко започва от така наречения captive portal — страницата с условия и парола, която изскача, когато се закачите за безплатната мрежа в хотела. Storm-2945 компрометира точно тази система. Microsoft уточнява, че началният вектор на пробива в мрежовото оборудване все още не е установен.
След като контролират портала, нападателите манипулират DNS и HTTP трафика през собствена инфраструктура. Тук идва вторият трик: Windows периодично проверява дали има интернет (NCSI проверката). Групата злоупотребява точно с тази проверка, за да ви покаже прозорец, който изглежда като системно съобщение, а не като уебсайт.
Съобщението е класически ClickFix — фалшиво „обновление на драйвери” или „поправка на браузъра”, което ви кара сами да копирате и изпълните команда. Ако го направите, на машината влиза малуер, докато на екрана върви фалшив прозорец с прогрес на Windows Update, който да отвлече вниманието ви.
Снимка: Microsoft
Трите инструмента
CornFlake е основният имплант — Windows RAT, написан на Go. Според анализа на Microsoft той може да записва натиснатите клавиши, да следи клипборда, да прави снимки на екрана, да включва микрофона и камерата през WASAPI и Media Foundation, да краде пароли от Chrome и Firefox, да следи включените USB устройства и да дава отдалечена конзола. Задържа се в системата като услуга с име svchost32, която се маскира като легитимен процес:
%APPDATA%\svchost32\svchost32.exe
ChocoShell е инфостийлър на PowerShell, който работи изцяло в паметта. Целта му са най-ценните неща: сесийни бисквитки на браузъра, запазени пароли, SSO токени за Microsoft 365 и паролите за Wi-Fi мрежите, които устройството помни. Има три различни техники за заобикаляне на UAC с резервни варианти.
„Докато CornFlake дава на оператора устойчиво, дългосрочно присъствие на устройството, ChocoShell е направен да извлече най-ценните в оперативно отношение идентификационни данни”, пише Microsoft.
FruitStone е уеб панелът за управление — операторска конзола, брандирана като „CloudSync Console” на несъществуващата фирма Acuity Systems, Inc. Оттам групата строи полезни товари, управлява заразените машини и преглежда откраднатото.
Device code фишингът заобикаля MFA
Най-неприятната част е отделна от малуера. От февруари 2026 г. групата води и device code фишинг операции, а от 16 юли The Record и Microsoft отчитат пренасочвания директно от компрометираните портали.
Схемата е коварна, защото ви праща на истинската страница за вход на Microsoft. Там въвеждате код, който нападателят е генерирал за своето устройство — и вие оторизирате неговата сесия. Резултатът е валиден OAuth токен без нито една открадната парола и без да се спъне в двуфакторната автентикация. Инфраструктурата включва домейни-двойници като ms365-device.com, m365-owa.com и owa-ms365.com.
Кой е засегнат
The Register и BleepingComputer отчитат пострадали мрежи в няколко града в САЩ, Индия и Саудитска Арабия, включително извън хотелиерството — университети, здравни заведения, коуъркинг пространства и летища. ReliaQuest публикува първите наблюдения на 23 юли, но само отбеляза прилика с почерка на APT28, без да приписва кампанията на групата.
Кампанията вече не се ограничава до Windows: част от фалшивите страници за обновление насочват Android потребителите към изтегляне на APK файлове.
Microsoft отбелязва и нещо любопитно в кода на ChocoShell — коментарите на разработчика обясняват намерението зад всяко решение по начин, който според анализаторите подсказва използване на AI инструменти при писането на малуера. Тенденцията не е нова: наскоро писахме за червея в Word документи, който превзема Copilot.
Какво да правите
Никога не инсталирайте „обновление”, предложено ви от страницата за вход в публична Wi-Fi мрежа. Windows, macOS и Android никога не доставят ъпдейти през captive portal.
Препоръките на Microsoft за пътуващите са прости: ползвайте мобилна точка за достъп вместо гост мрежата, проверявайте обновленията само през системните механизми и не използвайте служебни данни за вход в портали. За организациите — passwordless вход с passkeys, условен достъп с политики за рисково влизане и блокиране на device code flow там, където не е нужен.
Заключение
CaptiveCrunch показва как разузнаването се измества от пробива в компанията към пробива в пътя дотам. Вместо да атакува добре защитен корпоративен периметър, СВР чака служителя в лобито на хотела. Заедно с непълните поправки при N-able това е поредното напомняне, че мрежовото оборудване, което не управлявате, е чужд компютър — и трябва да се държите с него точно така.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram